Microsoft 已为 Intune Remote Help 增加了一项重要功能:在 Azure Virtual Desktop RemoteApp 会话中提供远程协助的能力。这项更新在 2026 年 7 月的 AVD What’s New 中公布,为那些使用 RemoteApp 向用户发布单个应用程序而不提供完整桌面访问权限的组织,改变了原有的支持模式。
伴随这项功能的发布,Microsoft 确认 Remote Help 现已随 Microsoft 365 E3 和 E5 许可证免费提供,无需额外费用——这是自 2026 年 7 月 1 日起将 Intune Suite 功能整合到核心 Microsoft 365 SKU 的更广泛举措的一部分。
新增内容:面向 RemoteApp 会话的 Remote Help
在此之前,Intune Remote Help 只能连接到完整的 AVD 桌面会话——包括 Windows 365 Cloud PC 和 Azure Virtual Desktop 多会话主机。但对于只发布 RemoteApp(通过 AVD 交付的单个应用程序,如 SAP、Excel 或自定义业务线应用,且不提供完整桌面)的组织来说,技术支持人员无法查看或控制这些已发布应用会话内部发生的情况。
如今这个缺口已被填补。Remote Help 可以连接到 RemoteApp 会话,协助者能够查看已发布的应用程序窗口并与之交互——而不会获得用户桌面其他部分的访问权限。
为什么这很重要
RemoteApp 被广泛用于那些希望向用户交付特定应用程序、但又不暴露完整桌面环境的场景。常见用例包括:
- 承包商和合作伙伴访问: 向外部用户发布单个应用(如 ERP 或 CRM 客户端),而不提供完整桌面
- BYOD 场景: 在个人设备上交付企业应用,而无需完整的桌面虚拟化
- 业务线应用交付: 在 Azure 基础设施上运行遗留系统或资源密集型应用,同时让用户感觉如同本地安装
在所有这些场景中,当用户遇到问题时,支持人员此前只能依靠电话排障或听取屏幕描述。现在他们可以直接看到应用、与之交互并解决问题——而且范围仅限于已发布的应用程序。
工作原理
会话连接模型
Remote Help 连接到用户的底层 AVD 会话,并对远程应用 UI 进行控制。协助者可以看到已集成到用户本地桌面中的 RemoteApp 窗口,并可以像使用其他任何 Remote Help 会话一样,在该应用内点击、输入和交互。
对于 AVD 多会话主机——即多个用户共享同一台虚拟机的情况——Microsoft 采用基于代码的流程,以确保 Remote Help 绑定到正确的用户会话:
- 协助者(技术支持人员) 在其设备上打开 Remote Help 应用,使用其 Entra ID 帐户登录,并生成一个 8 位安全代码
- 共享者(最终用户) 在其 RemoteApp 会话中打开 Remote Help 应用,输入代码并接受共享请求
- Remote Help 绑定到共享主机上该特定用户的会话
- 协助者现在可以查看并控制该会话中已发布的应用程序
这种基于代码的流程对于多会话环境至关重要——它可以防止支持人员意外连接到共享虚拟机上错误用户的会话。
RemoteApp 与完整桌面支持对比
| 场景 | 协助者看到的内容 | 用例 |
|---|---|---|
| 完整桌面(AVD 多会话或 Cloud PC) | 整个 Windows 桌面(任务栏、开始菜单、所有应用) | 常规操作系统和应用程序排障 |
| RemoteApp 会话 | 仅已发布的应用程序窗口 | 纯 RemoteApp 环境中的应用特定问题 |
关键区别在于:在 RemoteApp 会话中,协助者只能看到已发布的应用程序——而看不到任务栏、开始菜单或桌面壁纸。这是刻意的范围限定,与 RemoteApp 本身的体验一致——用户看到已发布的应用就像自己设备上的一个本地窗口。
许可:Remote Help 现已包含在 E3 和 E5 中
对于注重成本的 IT 部门来说,2026 年 7 月的这次更新尤为值得关注。
旧模式
Remote Help 是 Intune Suite 附加 SKU 的一部分——这是一项高级功能,需要在基础 Intune Plan 1 或 Plan 2 之外单独购买许可。组织需要同时为协助者(IT 支持人员)和共享者(接受支持服务的最终用户)购买 Intune Suite。
新模式
自 2026 年 7 月 1 日起,Intune Suite 的功能——包括 Remote Help——正在并入 Microsoft 365 E3 和 E5 订阅。Microsoft 365 E3 的价格从每位用户每月 23 美元调整至 26 美元,但如今已包含:
- Remote Help(面向 Cloud PC 和 AVD 的 RBAC 范围限定的技术支持会话)
- Advanced Analytics(设备查询、异常检测、更深入的终结点分析)
- Endpoint Privilege Management
- Enterprise Application Management
- Cloud PKI
对于已经使用 E3 或 E5 的组织来说,Remote Help 实际上已成为一项无需额外费用的功能。这消除了此前限制 Remote Help 采用的一大许可障碍。
这对 AVD 环境意味着什么
许多 AVD 部署运行在 Microsoft 365 E3 或 E5 许可证之上(这些许可证包含多会话所需的 Windows 许可权益)。随着 Remote Help 现在捆绑到相同的许可证中,完整的支持体系——从通过 Intune 进行的终结点管理到远程协助——无需再购买额外的 SKU。
安全架构
Remote Help 被设计为一款安全、绑定租户的远程支持工具。其安全模型对于多个用户共享基础设施的 AVD 环境尤为重要。
身份验证与身份标识
- 协助者和共享者都必须使用 Microsoft Entra ID 组织帐户登录
- Remote Help 仅在您组织的租户内运行——支持人员无法协助其他租户或外部组织的用户
- 这种租户隔离对于多个组织可能共享 Azure 基础设施的 AVD 环境至关重要
访问控制
- Remote Help 的访问权限通过 Intune 基于角色的访问控制(RBAC)进行管理
- 您可以限制谁可以启动 Remote Help 会话,以及他们可以执行哪些操作(仅查看、完全控制、权限提升)
- RBAC 可以限定到特定的设备组,包括 AVD 主机池
会话隐私
- 共享者必须明确同意会话——在协助者看到任何内容之前,共享者必须接受共享请求
- 会话可通过 Intune 进行审计,包括谁在何时连接到了哪台设备
- 可以应用 Conditional Access 策略来限制 Remote Help 的使用(例如,要求协助者使用合规设备或 MFA)
网络安全
- 通信通过 HTTPS(端口 443)并使用基于 TLS 1.2 的 RDP 进行
- 设备上无需入站防火墙规则——所有流量均为到 Microsoft 服务的出站流量
- Microsoft 新增了一个终结点:
*.trouter.communications.svc.cloud.microsoft,用于改善从 Intune 管理中心的 Remote Help 会话启动连接
先决条件与限制
您需要具备的条件
- Remote Help 应用已安装在 AVD 会话主机上(通过 Intune 部署或从
aka.ms/downloadremotehelp下载) - Intune 注册——设备必须是 Intune 注册且 Entra 注册的
- 许可——Microsoft 365 E3 或 E5(现包含 Remote Help),或其他计划可用的 Intune Suite 附加组件
- 网络访问——对
remotehelp.microsoft.com和*.trouter.communications.svc.cloud.microsoft的出站 HTTPS 访问 - Intune 租户配置——必须在"租户管理 → Remote Help → 配置"中启用 Remote Help
当前限制
- 不支持 GCC High 或 DoD 租户——Government Community Cloud 环境不支持在 AVD 中使用 Remote Help
- 适用于 AVD 的无人值守 Remote Help——虽然面向 Windows 的无人值守 Remote Help 即将推出(目标 2026 年 8 月 GA),但其对 AVD 多会话或 RemoteApp 会话的适用性尚未有文档说明。在官方指南确认无人值守支持之前,请在 AVD 中按有人值守流程规划
- 多会话虚拟机上的标准远程操作仍有限制——多项 Intune 远程操作(Autopilot reset、BitLocker key rotation、Fresh Start)在 Windows Enterprise 多会话虚拟机上仍不可用
- 仅限租户范围——支持外部 AVD 租户的 MSP 必须在该租户的身份和 Intune 环境内操作
配置步骤
1. 在 Intune 中启用 Remote Help
- 登录 Microsoft Intune 管理中心
- 导航到租户管理 → Remote Help → 配置
- 将启用 Remote Help设置为已启用
- 选择是仅允许已注册设备使用 Remote Help,还是也允许未注册设备使用
- 可选:启用或禁用聊天功能
2. 配置 RBAC
为您的技术支持组(例如 Help Desk Operator)分配包含 Remote Help 权限的 Intune 角色。将角色范围限定到相关的设备组,包括 AVD 主机池。
3. 部署 Remote Help 应用
通过 Intune 将 Remote Help 客户端部署到 AVD 会话主机(作为 Win32 应用或业务线应用)。该应用必须对用户在其 RemoteApp 会话中可用。
4. 更新网络终结点
确保以下出站访问可用:
remotehelp.microsoft.com(端口 443)*.trouter.communications.svc.cloud.microsoft,用于提高"启动 Remote Help"的可靠性
5. 配置 Conditional Access(可选)
应用 Conditional Access 策略以限制谁可以使用 Remote Help——例如,要求支持人员使用合规设备或 MFA。
更大的图景:Intune 与 AVD 的融合
这次更新是更广泛趋势的一部分:Intune 管理与 AVD 运维的融合。回顾一下过去一年发生的事情:
- 通过 Intune 管理 Windows Enterprise 多会话已 GA——管理员可以从 Intune 管理中心管理 AVD 多会话虚拟机
- Intune Suite 功能现已包含在 E3/E5 中——消除了高级管理功能的许可障碍
- 面向 RemoteApp 的 Remote Help——填补了纯应用交付场景的支持缺口
- 面向 Windows 的无人值守 Remote Help——将于 2026 年 8 月推出,使 IT 能够在无需最终用户参与的情况下发起支持会话
这些变化共同将 Intune 定位为物理终结点和 AVD 虚拟桌面/应用程序的统一管理平面。对于已经投资于 Microsoft 365 生态系统的组织来说,管理故事正变得越来越连贯——一个管理中心、一套策略、一个许可模型。
建议
- 如果您拥有 E3/E5,请立即启用 Remote Help——它已包含在您的许可证中,而且 RemoteApp 支持使其对 AVD 环境立即可用
- 将 Remote Help 应用部署到您的 AVD 会话主机——它必须在用户会话内可用,基于代码的流程才能正常工作
- 更新防火墙规则——将
*.trouter.communications.svc.cloud.microsoft添加到您的允许列表中,以确保会话启动可靠 - 对技术支持团队进行 RemoteApp 特定流程的培训——基于代码的会话绑定不同于标准的基于设备的 Remote Help
- 先用测试主机池进行试点——在广泛推广之前,使用您的特定 RemoteApp 配置验证体验
- 为无人值守支持做好规划——随着面向 Windows 的无人值守 Remote Help 目标于 2026 年 8 月 GA,请开始规划如何将其用于 AVD 场景
仍缺失的部分
- 适用于 AVD RemoteApp 的无人值守 Remote Help 尚未有文档说明——2026 年 8 月的无人值守功能聚焦于 Windows 桌面设备
- 没有适用于 AVD 的 macOS Remote Help——Remote Help 在 macOS 上可用,但 AVD RemoteApp 场景以 Windows 为主
- Intune 对 RemoteApp 本身的配置仍然有限——Remote Help 支持 RemoteApp 会话,但 Intune 尚不能完全管理 RemoteApp 发布配置
总结
Intune Remote Help 新增的 RemoteApp 会话支持,填补了 AVD 支持体系中的一个真实缺口。通过 RemoteApp 发布应用的组织,如今可以提供此前仅适用于完整桌面会话的同等远程协助水平。再加上 Remote Help 已包含在 Microsoft 365 E3 和 E5 中,任何运行在这些许可证上的 AVD 部署几乎都没有理由不启用这项功能。
对于管理 AVD 环境的 IT 部门来说,这次更新降低了支持成本,缩短了 RemoteApp 用户的解决时间,并进一步将管理栈整合到 Intune 之下——而且无需任何额外的许可支出。
在 X 上关注 Kevin Kaminski:https://x.com/kkaminsk,获取更多 AVD 和 Azure 更新。